Voltar às atualizações
New releaseSep 20, 2026

cyberbro v0.15.0

Uma aplicação simples que extrai seus IoCs de uma entrada de lixo e verifica sua reputação usando vários serviços de CTI.

Compartilhar

Cyberbro


Uma aplicação simples que extrai os seus IoCs de entradas de dados desorganizadas e verifica a sua reputação utilizando múltiplos serviços.
🌐 demo.cyberbro.net


GitHub stars Follow on X/Twitter Mastodon GitHub issues License build and test badge pre-commit validation badge Python


Sobre

Inspirado por Cybergordon e IntelOwl.

Este projeto tem como objetivo fornecer uma forma simples e eficiente de verificar a reputação dos seus observáveis utilizando múltiplos serviços, sem ter de implementar uma solução complexa. Consulte a documentação em https://docs.cyberbro.net/

[!TIP] Para criar relatórios personalizados, utilize o Cyberbro com o seu LLM favorito (Claude, OpenAI gpt-5...) através do MCP (Model Context Protocol)
Consulte o Cyberbro MCP para mais informações.

Demonstração

graph_demo

Funcionalidades

  • Entrada Fácil: Cole logs brutos ou IoCs - análise e extração automáticas.
  • Verificações Multi-Serviço: Consulta de reputação para IPs, hashes, domínios, URLs e IDs de extensões do Chrome em vários serviços de threat intel.
  • Relatórios Abrangentes: Pesquisa avançada, filtragem e exportação para CSV/Excel.
  • Processamento Rápido: Multithreaded para maior velocidade.
  • Pivoting Automatizado: Descubra domínios, URLs e IPs relacionados através de reverse DNS e RDAP / Whois.
  • Informação Precisa de Domínio e Abuso: Consultas de RDAP / Whois e contactos de abuso.
  • Integrações: Microsoft Defender for Endpoint, CrowdStrike, OpenCTI, Grep.App, Hudson Rock e mais.
  • Proxy e Armazenamento: Suporte de proxy e resultados armazenados em SQLite.
  • Histórico e Grafos: Histórico de análises e vista de grafo experimental.
  • Cache: Caching para consultas repetidas mais rápidas (ativado ao nível dos multi-engines, não em cada engine).

O Que Torna o Cyberbro Único

  • Amigável para Iniciantes: Acessível para todos os níveis de experiência.
  • Consulta de IDs de Extensões do Chrome: Obtenha nomes de extensões e dados de CTI a partir de IDs.
  • Implementação Leve: Configuração e utilização simples.
  • Extração Avançada de TLD: Deteção precisa do domínio raiz para melhores consultas.
  • Recolha de Dados Pragmática: Utiliza o GitHub e o Google para encontrar IoCs negligenciados.
  • Integração de Relatórios de CTI: Obtém relatórios relacionados com IoCs do IoC.One.
  • Integração com EDR: Verifica observáveis nos seus próprios sistemas de segurança (MDE, CrowdStrike).

Começar - TL;DR

[!TIP] Se tem preguiça, precisa do Docker.
Faça um git clone ; copie .env.sample para .env ; docker compose up e depois vá a localhost:5000. Sim, é isso!

Começar

  • Para começar, clone o repositório
git clone https://github.com/stanfrbd/cyberbro
cd cyberbro

Editar o ficheiro de configuração (obrigatório)

cp .env.sample .env

[!NOTE] Não tem chaves de API? Não há problema, basta copiar .env.sample para .env e deixar os valores opcionais vazios. Tenha cuidado se for utilizado um proxy.
Poderá utilizar todas as engines gratuitas!

  • Preencha os valores (incluindo o proxy, se necessário) no ficheiro .env.

[!WARNING] O .env contém segredos sensíveis e nunca deve ser commitado. Para implementações em produção/equipa, utilize SOPS, Vault ou um fluxo de trabalho equivalente de gestão de segredos.

ABUSEIPDB=token_here
ALIENVAULT=token_here
CRIMINALIP_API_KEY=token_here
CROWDSTRIKE_CLIENT_ID=client_id_here
CROWDSTRIKE_CLIENT_SECRET=client_secret_here
DFIR_IRIS_API_KEY=token_here
DFIR_IRIS_URL=https://dfir-iris.local
DFIR_IRIS_SEARCH_NOTES=false
GOOGLE_CSE_CX=cx_here
GOOGLE_CSE_KEY=key_here
GOOGLE_SAFE_BROWSING=token_here
HISTER_TOKEN=token_here
HISTER_BASE_URL=https://hister.example.com
IPAPI=token_here
IPINFO=token_here
MDE_CLIENT_ID=client_id_here
MDE_CLIENT_SECRET=client_secret_here
MDE_TENANT_ID=tenant_here
MISP_API_KEY=token_here
MISP_URL=https://misp.local
MISP_FEEDBACK_SERVER_URL=https://misp-feedback.local
MISP_FEEDBACK_TOKEN=token_here
OPENCTI_API_KEY=token_here
OPENCTI_URL=https://demo.opencti.io
PROXY_URL=
RANSOMWARE_LIVE_API_KEY=token_here
RL_ANALYZE_API_KEY=token_here
RL_ANALYZE_URL=https://spectra_analyse_url_here
ROSTI_API_KEY=token_here
SHODAN=token_here
SPUR_US=token_here
THREATFOX=token_here
VIRUSTOTAL=token_here
WEBSCOUT=token_here

[!IMPORTANT] A partir da versão v0.13.0, o Cyberbro já não suporta secrets.json nem a página /config. Cf. discussão 165.
Se já tem um secrets.json legado, converta-o para .env com: python3 scripts/secrets_json_to_env.py

Consulte Opções avançadas de implementação na documentação.

Iniciar a aplicação

Simples e fácil - utilize docker

[!WARNING] Certifique-se de que instala o plugin compose como docker compose e não docker-compose. No Docker, a aplicação liga-se a 0.0.0.0 dentro do contentor mesmo que o seu .env local defina FLASK_HOST=127.0.0.1.

docker compose up # use -d to run in background and use --build to rebuild the image

Não se esqueça de editar o .env antes de construir a imagem.

Consulte Opções avançadas de implementação na documentação para obter todas as opções de implementação com Docker.

A forma antiga

  • Clone o repositório e instale os requisitos.

Poderá querer criar um venv antes de instalar as dependências.

pip install -r requirements.txt
  • Execute a aplicação com gunicorn (modo limpo).
gunicorn -c prod/gunicorn.conf.py app:app
  • Execute a aplicação em modo de desenvolvimento.
python3 app.py

Capturas de Ecrã

Ver todas as capturas de ecrã image image image
image image

[!CAUTION] Se pretende utilizar isto num ambiente de produção, utilize um Reverse Proxy + WAF bem configurados para prevenir problemas de segurança.

Extensão de browser Cyberbro

Get Cyberbro Analyzer for Firefox Get Cyberbro Analyzer for Chromium Get Cyberbro Analyzer for Microsoft Edge

API do Cyberbro

  • A API está disponível em /api/ e pode ser acedida através da GUI ou da linha de comandos.

Existem atualmente 3 endpoints:

  • /api/analyze - Analisa um texto e devolve o ID da análise (JSON).
  • /api/is_analysis_complete/<analysis_id> - Verifica se a análise está completa (JSON).
  • /api/results/<analysis_id> - Obtém os resultados de uma análise anterior (JSON).
curl -X POST "http://localhost:5000/api/analyze" -H "Content-Type: application/json" -d '{"text": "cyberbro.net", "engines": ["reverse_dns", "rdap_whois"]}'
{
  "analysis_id": "e88de647-b153-4904-91e5-8f5c79174854",
  "link": "/results/e88de647-b153-4904-91e5-8f5c79174854"
}
curl "http://localhost:5000/api/is_analysis_complete/e88de647-b153-4904-91e5-8f5c79174854"
{
  "complete": true
}
curl "http://localhost:5000/api/results/e88de647-b153-4904-91e5-8f5c79174854"
[
  {
    "observable": "cyberbro.net",
    "rdap_whois": {
      "abuse_contact": "[email protected]",
      "creation_date": "2024-12-20",
      "data_source": "rdap",
      "emails": [
        "[email protected]"
      ],
      "expiration_date": "2026-12-20",
      "link": "https://rdap.verisign.com/net/v1/domain/CYBERBRO.NET",
      "name_servers": [
        "anderson.ns.cloudflare.com",
        "lisa.ns.cloudflare.com"
      ],
      "organization": null,
      "registrant": null,
      "registrant_country": null,
      "registrant_email": null,
      "registrar": "Cloudflare, Inc.",
      "update_date": "2025-11-20"
    },
    "reverse_dns": {
      "reverse_dns": [
        "172.67.197.226",
        "104.21.42.7"
      ]
    },
    "reversed_success": true,
    "type": "FQDN"
  }
]

[!NOTE] A página de documentação dedicada apresenta todos os nomes das engines utilizáveis.

API e serviços de terceiros

[!NOTE] Alguma dúvida? Consulte https://docs.cyberbro.net ou abra uma issue
Para a configuração avançada (ajuste do supervisord.conf antes da implementação, seleção de engines visíveis, alteração do prefixo /api/...), consulte a página de documentação dedicada.

Agradecimentos especiais

Um enorme obrigado a todos os fantásticos contribuidores que fizeram pull requests e ajudaram a melhorar este projeto:

  • Florian PILLOT que reformulou as engines (refactoring e otimizações).
  • Axel que desenvolve o Ioc.One e adicionou um User-Agent específico que permite o scraping do Ioc[.]One.
  • Jon Mark Allen que adicionou uma melhor gestão de segredos e testes. Fez um grande refactoring e muitas melhorias na base de código, incluindo o CriminalIP.
  • cirosec GmbH - Felix Friedberger por adicionar a engine crt.sh.
  • Stig Dahl por melhorar a engine crt.sh, adicionar a pesquisa DFIR IRIS e corrigir problemas do Bandit, corrigir a engine MISP, adicionar a engine MISP Feedback.
  • 0xffr por corrigir a issue #98 - engine Grep.app em baixo e comentar corretamente na engine CriminalIP.
  • Maxime Berthault - Maxou56800 por desenvolver o Cyberbro CLI.
  • Jonas Lejon por adicionar a engine ScanMalware.

As vossas contribuições são muito apreciadas!

Licença

MIT License

Copyright (c) 2024-2026 stanfrbd

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included
in all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS
OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL
THE AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER
LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING
FROM, OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER
DEALINGS IN THE SOFTWARE.

Logótipo

O logótipo utilizado neste projeto é gratuito para uso pessoal e comercial e pode ser encontrado aqui.

Categorias